Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprenez la gestion des correctifs dans AMS Accelerate
Important
Accelerate Patch Reporting déploie périodiquement une politique basée AWS Glue sur les ressources. Sachez que les mises à jour apportées par AMS au système de correctifs remplacent les politiques existantes basées sur les AWS Glue ressources.
Important
Vous pouvez spécifier d'autres référentiels de correctifs pour les nœuds gérés. Pendant qu'AMS implémente les configurations de correctifs que vous avez demandées, vous êtes responsable de la sélection et de la validation de la sécurité des référentiels que vous avez choisis. Vous devez également accepter tous les risques liés à l'utilisation de ces référentiels, tels que les risques liés à la chaîne d'approvisionnement.
Voici les meilleures pratiques en matière de sécurité de votre processus de gestion des correctifs :
-
Utilisez uniquement des sources de référentiel fiables et vérifiées
-
Utilisez par défaut les référentiels des fournisseurs de systèmes d'exploitation standard lorsque cela est possible
-
Auditez régulièrement les configurations de référentiels personnalisés
Vous pouvez utiliser le système de correction d'AMS Accelerate, Patch Add-On, pour appliquer des correctifs à vos instances à l'aide de mises à jour liées à la sécurité et d'autres types de mises à jour. Accelerate Patch Add-On est une fonctionnalité qui fournit des correctifs basés sur des balises pour les instances AMS. Il exploite la fonctionnalité AWS Systems Manager (SSM) pour vous permettre de baliser des instances et de les corriger à l'aide d'une référence et d'une fenêtre que vous configurez. Le correctif AMS Accelerate Add-On est une option d'intégration. Si vous ne l'avez pas obtenu lors de l'intégration de votre compte Accelerate, contactez votre responsable de la prestation de services cloud (CSDM) pour l'obtenir.
La gestion des correctifs AMS Accelerate utilise la fonctionnalité de base des correctifs de Systems Manager pour contrôler la définition des correctifs appliqués à une instance. La base de référence des correctifs contient la liste des correctifs qui sont pré-approuvés ; par exemple, tous les correctifs de sécurité. La conformité de l'instance est mesurée par rapport à la ligne de base du correctif qui lui est associée. AMS Accelerate installe par défaut tous les correctifs disponibles pour maintenir l'instance à jour.
Note
AMS Accelerate applique uniquement des correctifs du système d'exploitation (OS). Par exemple, pour Windows, seules les mises à jour Windows sont appliquées, pas les mises à jour Microsoft.
Pour plus d'informations sur les rapports, consultezRapports de gestion des hôtes AMS.
AMS Accelerate fournit une gamme de services opérationnels pour vous aider à atteindre l'excellence opérationnelle sur AWS. Pour comprendre rapidement comment AMS aide vos équipes à atteindre l'excellence opérationnelle globale AWS Cloud grâce à certaines de nos fonctionnalités opérationnelles clés, notamment le service d'assistance 24h/24 et 7j/7, la surveillance proactive, la sécurité, les correctifs, la journalisation et la sauvegarde, consultez les diagrammes d'architecture de référence AMS.
Rubriques
Recommandations relatives à l'application de correctifs
Si vous êtes impliqué dans l'exploitation d'applications ou d'infrastructures, vous comprenez l'importance d'une solution de correction des systèmes d'exploitation (OS) suffisamment flexible et évolutive pour répondre aux diverses exigences de vos équipes chargées des applications. Dans une organisation classique, certaines équipes d'applications utilisent une architecture qui implique des instances immuables, tandis que d'autres déploient leurs applications sur des instances mutables.
Note
Accelerate Patch Add-On est une fonctionnalité qui fournit des correctifs basés sur des balises pour les instances AMS. Il exploite la fonctionnalité AWS Systems Manager (SSM) pour vous permettre de baliser des instances et de les corriger à l'aide d'une référence et d'une fenêtre que vous configurez. Le correctif AMS Accelerate Add-On est une option d'intégration. Si vous ne l'avez pas obtenu lors de l'intégration de votre compte Accelerate, contactez votre responsable de la prestation de services cloud (CSDM) pour l'obtenir.
Recommandations relatives à la responsabilité des correctifs
Le processus d'application de correctifs pour les instances persistantes doit impliquer les équipes et les actions suivantes :
Les équipes d'application (DevOps) définissent les groupes de correctifs pour leurs serveurs en fonction de l'environnement de l'application, du type de système d'exploitation ou d'autres critères. Ils définissent également les fenêtres de maintenance spécifiques à chaque groupe de correctifs. Ces informations doivent être stockées sur des balises attachées aux instances. Les noms de balises recommandés sont
PatchGroupetMaintenanceWindow. Au cours de chaque cycle de mise à jour, les équipes chargées de l'application s'y préparent, testent l'application après l'application et résolvent tout problème lié à leurs applications et à leur système d'exploitation pendant l'application des correctifs.Note
N'utilisez pas d'espaces ou d'autres espaces blancs dans une clé de balise. Si vous activez les balises IMDS (Instance Metadata Service) sur une instance, la validation d'une clé de balise contenant des espaces n'est pas validée. L'instance supprime ensuite le tag et rate les événements de patch planifiés.
L'équipe chargée des opérations de sécurité définit les bases de référence des correctifs pour les différents types de systèmes d'exploitation utilisés par les équipes chargées des applications et met les correctifs à disposition via Systems Manager Patch Manager.
La solution de correction automatisée s'exécute régulièrement et déploie les correctifs définis dans les lignes de base des correctifs, en fonction des groupes de correctifs et des fenêtres de maintenance définis par l'utilisateur.
-
Les équipes de gouvernance et de conformité définissent les directives d'application des correctifs ainsi que les processus et mécanismes d'exception.
Conseils pour les équipes chargées de la candidature
Passez en revue et familiarisez-vous avec la création et la gestion des fenêtres de maintenance ; consultez Fenêtres de AWS Systems Manager maintenance et Création d'une fenêtre de maintenance SSM pour les correctifs pour en savoir plus. Comprendre la structure générale et l'utilisation des fenêtres de maintenance vous permet de comprendre quelles informations fournir si vous n'êtes pas la personne qui les crée.
Pour les configurations de haute disponibilité (HA), prévoyez une fenêtre de maintenance par zone de disponibilité et par environnement (Dev/Test/Prod). Cela garantira une disponibilité continue pendant l'application des correctifs.
La durée de la fenêtre de maintenance recommandée est de 4 heures avec une limite d'une heure, plus 1 heure supplémentaire pour 50 instances
Les versions de développement et de test des correctifs sont espacées de suffisamment de temps pour vous permettre d'identifier tout problème potentiel avant d'appliquer les correctifs de production.
Automatisez les tâches courantes avant et après l'application des correctifs via l'automatisation SSM et exécutez-les en tant que tâches de fenêtre de maintenance. Notez que pour les tâches post-patching, vous devez vous assurer que le temps imparti est suffisant, car les tâches ne seront pas lancées une fois la date limite atteinte.
Familiarisez-vous avec Patch Baselines et ses fonctionnalités, en particulier en ce qui concerne les délais d'approbation automatique pour les types de gravité des correctifs, qui peuvent être utilisés pour garantir que seuls les correctifs qui ont été appliqués seront appliqués en Dev/Test production à une date ultérieure. Consultez la section À propos des bases de référence des correctifs pour plus de détails.
Conseils à l'intention des équipes chargées des opérations de sécurité
Passez en revue les bases de référence des correctifs et familiarisez-vous avec celles-ci. L'approbation des correctifs est gérée de manière automatisée et comporte différentes options de règles. Reportez-vous à la section À propos des bases de référence des correctifs pour plus d'informations.
Discutez des besoins en matière de correctifs Dev/Test/Prod avec les équipes chargées des applications et élaborez plusieurs bases de référence pour répondre à ces besoins.
Conseils pour les équipes chargées de la gouvernance et de la conformité
L'application de correctifs doit être une fonction « Opt-Out ». Une fenêtre de maintenance par défaut et un balisage automatique devraient exister pour garantir que rien ne soit dépatché. AMS Resource Tagger peut vous aider à cet égard ; discutez de cette option avec votre architecte cloud (CA) ou votre responsable de la prestation de services cloud (CSDM) pour obtenir des conseils sur la mise en œuvre.
Les demandes d'exemption de l'application de correctifs doivent être accompagnées de documents justifiant l'exemption. Un responsable de la sécurité informatique (CISO) ou un autre responsable de l'approbation doit approuver ou refuser la demande.
La conformité des correctifs doit être revue régulièrement via la console Patch Manager, Security Hub ou un scanner de vulnérabilité.
Exemple de conception pour une application Windows à haute disponibilité
Présentation :
Une fenêtre de maintenance par AZ.
Un ensemble de fenêtres de maintenance par environnement.
Une base de référence en matière de correctifs par environnement :
-
Dev : Approuver l'ensemble de la gravité et de la classification au bout de 0 jours.
Test : approuvez les correctifs de mise à jour de sécurité critiques après 0 jour et toutes les autres catégories de gravité et de classification après 7 jours.
Prod : Approuvez les correctifs de mise à jour de sécurité critiques après 0 jour et toutes les autres catégories de gravité et de classification après 14 jours.
-
CloudFormation Scénarios :
Ces scripts sont configurés pour créer les fenêtres de maintenance, les bases de référence et les tâches d'application de correctifs pour une application Windows HA EC2 à deux zones de disponibilité à l'aide des paramètres d'approbation de base décrits ci-dessus.
Exemple de pile CFN pour Windows Dev : HA-Patching-Dev-Stack.json
Exemple de pile CFN de test pour Windows : HA-Patching-Test-Stack.json
Exemple de pile CFN pour Windows Prod : HA-Patching-Prod-Stack.json
FAQ sur les recommandations de correctifs
Q : Comment gérer les correctifs non planifiés pour les exploits du « jour 0 » ?
R : SSM prend en charge une fonctionnalité Patch Now qui utilise la référence par défaut actuelle pour le système d'exploitation de l'instance. AMS déploie un ensemble par défaut de lignes de base des correctifs qui approuve tous les correctifs au bout de 0 jour. Toutefois, lors de l'utilisation de la fonction Patch Now, aucune capture d'écran n'est prise avant la mise à jour, car cette commande exécute le document AWS-RunPatchBaseline SSM. Nous vous recommandons d'effectuer une sauvegarde manuelle avant d'appliquer les correctifs.
Q : AMS prend-il en charge l'application de correctifs pour les instances dans Auto-Scaling les groupes (ASG) ?
R : Non. À l'heure actuelle, les correctifs ASG ne sont pas pris en charge pour les clients d'Accelerate.
Q : Y a-t-il des limites à prendre en compte pour les fenêtres de maintenance ?
R : Oui, il y a quelques limites que vous devez connaître.
Fenêtres de maintenance par compte : 50
Tâches par fenêtre de maintenance : 20
Nombre maximum d'automatisations simultanées par fenêtre de maintenance : 20
Nombre maximum de fenêtres de maintenance simultanées : 5
Pour obtenir la liste complète des limites SSM par défaut, consultez la section AWS Systems Manager Points de terminaison et quotas.